---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Réponse aux incidents de sécurité : workflow Obtenir les services d'exécution

# Réponse aux incidents de sécurité : workflow Obtenir les services d'exécution {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 minute de lecture

Le workflow Réponse aux incidents de sécurité - Obtenir les services d'exécution récupère une liste des services en cours d'exécution à partir d'éléments de configuration (CI) basés sur Windows. ServiceNow Ce workflow est utilisé pour l'enrichissement des incidents au cours des enquêtes.

## Avant de commencer

Rôle requis : sn_si.analyst

## Pourquoi et quand exécuter cette tâche

Le workflow Réponse aux incidents de sécurité - Obtenir les services d'exécution s'exécute automatiquement lorsque vous ajoutez un nouvel élément de configuration à un incident de sécurité Windows une fois que l'état est défini sur Analyse. Les informations obtenues par ce workflow apparaissent dans les onglets Afficher les données d'enrichissement pour l'incident de sécurité.  
Remarque :  
Si l'incident de sécurité reste à l'état Brouillon , le workflow Réponse aux incidents de sécurité - Obtenir les services d'exécution ne s'exécute pas.  
Les activités du workflow comprennent :

* Enrichissement du journal d'audit Activité de script
* [Obtenir l'activité FQDN de l'élément de configuration](https://servicenow-prod.fluidtopics.net/hEmX9ut8~ifL~QlWhq_Szw "Le champ Orchestration commune de sécurité > Obtenir le FQDN de l’élément de configuration Activité du workflow Récupère le nom de domaine complet (FQDN) d’un élément de configuration. Cette activité peut accélérer le processus d’investigation et de correction.")
* [Déterminer le script Shell par activité du système d'exploitation](https://servicenow-prod.fluidtopics.net/WXle2BxodtbI_EEMuuVKaA "L’activité de workflow Déterminer le script Shell par système d’exploitation détermine le système d’exploitation à utiliser dans le workflow")
* Est une exécution via l'activité PowerShell
* [Obtenir les services d'exécution : activité d'enrichissement WMI](https://servicenow-prod.fluidtopics.net/Q3OGVj~~3kZ3yn_URJ5SeQ "Le workflow Réponse aux incidents de sécurité - Obtenir les services d’exécution rassemble les services en cours d’exécution sur un élément de configuration ajouté à un incident de sécurité.")
* [Créer une activité d'enregistrements de données d'enrichissement](https://servicenow-prod.fluidtopics.net/URSJSxcE0aTNXvFaesw5_A "L’activité de workflow Créer des enregistrements de données d’enrichissement crée ou met à jour des enregistrements d’enrichissement à utiliser dans le workflow.")

Figure 1. Obtenir les services d'exécution

## Procédure

1. Ouvrez un incident de sécurité.
2. Mettez à jour l'état sur Analyse, si nécessaire.
3. Ajoutez un élément de configuration Windows (serveur, ordinateur portable ou similaire).
4. Cliquez sur Mettre à jour.  
   Réponse aux incidents de sécurité fournit des informations sur les services d'exécution dans le Liens connexesEnrichissements des incidents de sécuritéonglet. Pour plus d'informations, consultez [Opérations de sécurité Mappage des données d'enrichissement](https://servicenow-prod.fluidtopics.net/74nSSngwRX6alkGMp1Ceag "Mappage des données d'enrichissement transforme les données de XML, JSON ou Propriétés de fichiers en ServiceNow enregistrements. Opérations de sécurité Les workflows utilisent des cartes de données d’enrichissement et fournissent des données de sortie aux incidents de sécurité.").
* **[Déterminer le script Shell par activité du système d'exploitation](https://servicenow-prod.fluidtopics.net/WXle2BxodtbI_EEMuuVKaA)**   
  L'activité de workflow Déterminer le script Shell par système d'exploitation détermine le système d'exploitation à utiliser dans le workflow
* **[Obtenir les services d'exécution : enrichissement WMI](https://servicenow-prod.fluidtopics.net/Q3OGVj~~3kZ3yn_URJ5SeQ)**   
  Le workflow Réponse aux incidents de sécurité - Obtenir les services d'exécution rassemble les services en cours d'exécution sur un élément de configuration ajouté à un incident de sécurité.

**Tâches associées**   

* [Créer une demande de recherche pour le workflow des changements IoC](https://servicenow-prod.fluidtopics.net/8JJmGesX1MnGhAyVxaU9Ng "Le flux Réponse aux incidents de sécurité - Créer une demande de recherche pour les changements IoC est déclenché par une règle métier pour s’exécuter automatiquement lorsqu’un IoC est ajouté ou changé. Les analyses de logiciels malveillants ne sont déclenchées que lorsque de nouvelles données sont saisies et seules les nouvelles données sont analysées.")
* [Workflow Security Incident Response - Obtenir les statistiques réseau](https://servicenow-prod.fluidtopics.net/2xADWPbwQhf_fssF8Fi~Eg "Le champ Réponse aux incidents de sécurité > Obtenir les statistiques réseau workflow récupère les statistiques réseau d’une ressource Windows affectée lorsqu’elle est ajoutée à un incident de sécurité à l’état Analyse .")
* [Exécuter le workflow procdump](https://servicenow-prod.fluidtopics.net/TXEqwxRnu7t~EXEHw2Q96A "Le workflow Exécuter procdump exécute un vidage de processus sur un processus spécifié et l’enregistre dans un fichier qui peut être ciblé par les analystes de sécurité.")
* [Incident de sécurité - Évaluer le workflow des résultats des tâches de réponse](https://servicenow-prod.fluidtopics.net/U57lFKudSVfzS_QlI30lyw "Incident de sécurité - Évaluer le workflow des résultats des tâches de réponse détermine la tâche à utiliser, invoque un workflow choisi et un script d’évaluation basé sur l’enregistrement de l’évaluateur de résultat fourni comme entrée dans le workflow choisi.")

